Penetrationstest vs. Schwachstellenscan: Was beide finden, wann du was brauchst
Ein Schwachstellenscan findet bekannte Schwächen, ein Penetrationstest, was ein Scanner nicht sieht. Unterschiede in Tiefe und Kosten, und wann was passt.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Ein Schwachstellenscan ist eine automatische Prüfung von Systemen gegen eine Datenbank bekannter Schwächen: schnell, günstig, wiederholbar und blind für Logikfehler, verkettete Angriffe und alles ohne Signatur. Ein Penetrationstest ist ein menschlicher Angreifer mit Scope und Deadline: Er findet Autorisierungsfehler, Missbrauch der Geschäftslogik und Angriffsketten, kostet Tage statt Minuten und ist das, was Regelwerke und Kunden meist mit "Sicherheitstest" meinen. Die meisten Unternehmen brauchen beides: Scans laufend, Pentests ein- bis zweimal im Jahr und nach großen Änderungen.
Was ist der Unterschied?
Ein Schwachstellenscan fragt: “Hat dieses System eine Schwäche, die ich kenne?” Ein Penetrationstest fragt: “Wie käme ein Angreifer rein, und wie weit käme er?” Die erste Frage beantwortet Software, indem sie Versionen, Konfigurationen und Antworten mit einer Datenbank vergleicht. Die zweite beantwortet ein Mensch, der die Anwendung liest, Hypothesen bildet und sie ausprobiert, mit Scannern als einem von vielen Werkzeugen.
Entsprechend unterscheiden sich die Ergebnisse. Ein Scan liefert eine lange Liste möglicher Probleme, viele davon informativ oder falsch positiv, jedes mit einem aus der Datenbank kopierten CVSS-Score. Ein Penetrationstest liefert eine kürzere Liste bestätigter Findings mit Nachweis, einem im Kontext beurteilten Schweregrad, der Kette, die sie bilden, und einer Fix-Empfehlung für jedes.
Nebeneinander
| Schwachstellenscan | Penetrationstest | |
|---|---|---|
| Wer macht es | Software, zeitgesteuert | Security Engineers, mit Scope und Spielregeln |
| Findet | Bekannte CVEs, fehlende Patches, schwaches TLS, Standardpasswörter, Fehlkonfigurationen mit Signatur | Autorisierungsfehler, Missbrauch der Geschäftslogik, Injection in eigenem Code, Angriffsketten, schwache Krypto-Nutzung, Hardware- und Protokollschwächen |
| Übersieht | Logikfehler, alles ohne Signatur, verkettete Angriffe, angemeldete Abläufe, die er nicht navigieren kann | Alles außerhalb des vereinbarten Scopes und der Zeit |
| Falsch positive | Häufig; jemand muss sichten | Selten; jedes Finding wird reproduziert |
| Dauer | Minuten bis Stunden | Tage bis Wochen |
| Typische Kosten | Hunderte bis einige tausend Euro pro Jahr | 3.000 bis 45.000 Euro pro Test, je nach Ziel |
| Häufigkeit | Laufend oder wöchentlich | Ein- bis zweimal im Jahr und nach großen Änderungen |
| Verlangt von | ISO-27001-Controls, PCI DSS (vierteljährliche Scans), vielen Kundenfragebögen | PCI DSS (jährlich), TISAX und vielen OEM-Anforderungen, NIS2-Risikomanagement in der Praxis, Nachweisen für die CRA-Konformitätsbewertung, Kundenverträgen |
| Ergebnis | Finding-Liste mit generischem Text | Bericht mit Reproduktion, Kontext, Ketten und Fixes; oft Präsentation und Retest |
Nimm einen Schwachstellenscan, wenn
- du laufend wissen musst, ob eine bekannte Schwäche in deiner Landschaft auftaucht: eine neue CVE, ein ungepatchter Host, ein bald ablaufendes Zertifikat.
- du viele Systeme betreibst und Abdeckung wichtiger ist als Tiefe.
- du einem Compliance-Rahmen zeigen musst, dass gescannt wird (PCI DSS verlangt vierteljährliche Scans durch einen zugelassenen Anbieter).
- dein Budget klein ist und noch niemand Pentest-Findings abarbeiten kann. Fix zuerst, was der Scanner zeigt; ein Pentest auf einem ungepatchten System verschwendet die Zeit des Testers mit Dingen, die ein Scanner umsonst findet.
Nimm einen Penetrationstest, wenn
- das System Konten, Rollen, Geld oder personenbezogene Daten hat: Die interessanten Bugs stecken in Logik und Autorisierung, wo Scanner blind sind.
- es ein Produkt ist, das du auslieferst: ein IoT-Gerät, eine Maschine, ein Steuergerät, eine App. Zu Firmware, Debug-Ports, Funkprotokollen oder CAN haben Scanner wenig zu sagen.
- ein Kunde, ein OEM, ein Auditor oder eine Verordnung einen Test mit Bericht und benanntem Tester verlangt.
- vor einem Launch, nach einem großen Umbau, nach einem Wechsel von Hosting oder Identity Provider oder nach einem Vorfall.
Beides zusammen
Das sinnvolle Setup für die meisten Unternehmen ist ein laufender Scanner plus ein Penetrationstest pro Jahr und einer nach großen Änderungen. Der Scan fängt das Bekannte und die Regressionen, der Pentest das, was nur ein Mensch findet. Gib dem Tester die Scan-Ergebnisse: Das spart Zeit beim Offensichtlichen, und die Tage gehen in die schwierigen Teile.
Zyberum macht Penetrationstests und kann Scanning als Teil des Managed SOC Zyberdome für dich aufsetzen; Scanner allein verkaufen wir nicht. Wenn du nur einen Scan brauchst, sag es, dann sagen wir dir, welches Tool du nehmen sollst.
FAQ
Häufig gestellte Fragen
Ist ein Schwachstellenscan mit Bericht ein Penetrationstest?
Nein, auch wenn das Angebot ihn so nennt. Ein Scan-Bericht listet Findings aus einer Signaturdatenbank mit generischen Beschreibungen. Ein Pentest-Bericht zeigt, was der Tester getan hat, welche Findings durch Ausnutzung bestätigt wurden, wie sie sich verketten und was genau zu fixen ist. Wenn ein Angebot für einen "Pentest" in Stunden bepreist und an einem Tag geliefert wird, ist es ein Scan.
Kann ich auf Pentests verzichten, wenn ich laufend scanne?
Nur, wenn niemand einen verlangt und deine Anwendung keine Logik hat, die sich missbrauchen lässt. Scanner melden sich nicht an, verstehen keine Rollen, merken nicht, dass Nutzer A die Daten von Nutzer B lesen kann, und verketten keine Findings. Für alles mit Konten, Geld oder personenbezogenen Daten ist ein jährlicher Pentest das Minimum; der Scan deckt die Zeit dazwischen ab.
Was kostet was?
Eine Scanner-Lizenz oder ein Scan-Dienst kostet ab ein paar hundert Euro im Jahr für eine Handvoll Hosts bis einige tausend für ein Unternehmen. Ein Penetrationstest einer typischen Webanwendung kostet 6.000 bis 15.000 Euro, ein IoT-Produkt 15.000 bis 30.000 Euro, typische Marktspannen für Deutschland und die EU. Der Scan ist ein Fixkostenposten, der Pentest ein Projekt.
Quellen
Passende Seiten
- GlossarPenetrationstestEin Penetrationstest ist ein autorisierter, meist manueller Angriff auf ein System, um ausnutzbare Schwachstellen zu finden und zu belegen. Definition, Arten und Ablauf.
- GlossarSchwachstellenscanEin Schwachstellenscan prüft Systeme automatisiert gegen eine Datenbank bekannter Lücken. Was Scanner finden, was sie übersehen und wie du sie sinnvoll einsetzt.
- GlossarCVSSCVSS, das Common Vulnerability Scoring System, bewertet den Schweregrad einer Schwachstelle von 0 bis 10. Was der Score misst, was nicht, wie du ihn im Bericht nutzt.
- Kostenlose ToolsPentest-KostenrechnerSchätze, wie viele Tage ein Penetrationstest dauert und was er typischerweise kostet: Ziel, Größe, Testansatz und Retest wählen. Marktspannen für Deutschland und die EU.
- LeistungenWas ein Penetrationstest kostet, in echten Zahlen.Was kostet ein Penetrationstest? Typische Preisspannen für Web, API, Mobile, Cloud, Netzwerk, IoT, Hardware und Automotive, und was den Preis treibt.
- LeistungenWir brechen ein. Du bekommst den Beweis und den Fix.Hands-on Pentests von OSCP-zertifizierten Engineers: IoT-Geräte, Steuergeräte, Industrieanlagen, Web, Cloud und Netzwerke. Festpreis nach 15 Minuten.
